フィッシングからBECまで——IPAが夏季休暇前に6種類のメール攻撃手口と対策を一挙公開

登場人物紹介

チップス
どんぐり大学卒、一般企業の情報システム部で働く若手エンジニア。
入社1〜3年目らしい悩みを抱えつつ、日々の運用やセキュリティ対応に奮闘中。慌てんぼうだが素直で吸収力が高く、ボスに鍛えられながら着実に成長している。

ボス
セキュリティ、インフラ、運用の修羅場をくぐってきた歴戦のエンジニア。サイバーセキュリティラボの所長でボスと呼ばれている。
現場視点と経営視点の両方から、本当に使えるセキュリティとキャリア戦略を叩き込む。口は悪いが面倒見はよく、若手育成と実践的な情報発信に力を注いでいる。
@boss_sec_labo



「セキュリティ担当者が夏休みで不在のときに、社員がフィッシングメールに引っかかってしまったら?」
「BEC(ビジネスメール詐欺)で知らない口座に送金してしまったら?」

チップス

夏休み前って、なんかセキュリティ的に怖いでしゅね……

ボス

そうだな。休暇中は担当者が少なく、判断が甘くなりやすい。攻撃者はそこを狙うんだ

この記事では、IPAが2026年8月3日に公開した「企業組織を狙うメールを悪用した攻撃の手口とその対策」をもとに、夏季休暇前に押さえておくべきポイントをまとめます。

  • IPAが2026年8月3日、メール攻撃の6種類の手口と対策を解説した資料を公開
  • ソーシャルエンジニアリングを使った攻撃は技術対策だけでは防げない
  • 夏季休暇中はセキュリティ相談件数が7月比1.2〜1.5倍に増加する傾向がある

続きを読むことで、各手口の特徴から具体的な対策手順まで、すぐに実践できる知識が身につきます。

オススメ案件

【既存インターネット閲覧環境のリプレース・SaaS移行に伴う技術支援】門前仲町(リモート併用)/セキュリティ製品の選定から携わる上流インフラ案件

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計
作業内容:
既存のインターネット閲覧環境システムをVMware仮想環境からS...

【大手金融機関でのセキュリティ運用体制強化・SOC再検討支援】晴海/セキュリティ運用設計・コンサルティング

月額単価
1,000,000円 / 月
稼働場所
東京都
業務領域
設計, 運用・保守
作業内容:
大手金融機関のセキュリティ部門にて、日々のセキュリティ運...

【セキュリティ製品を駆使したSOC Tier2運用・インシデント分析】勝どき/CDN・WAF・EDRアラート分析・改善支援

月額単価
800,000円 / 月
稼働場所
東京都
業務領域
運用・保守
作業内容:
様々なセキュリティ製品(CDN、WAF、EDR等)のログ分析やトリ...

【Google Sec Opsを活用した大手企業向けセキュリティ運用・分析】大手町/最新セキュリティソリューション・リモート併用

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
大手製造業・建設業クライアント向けに、最先端のSIEM製品「G...

【ISO27001準拠のセキュリティ施策推進・アドバイザリ】海浜幕張/週2リモート併用・PMO

月額単価
1,100,000円 / 月
稼働場所
千葉県リモート併用
業務領域
要件定義, 運用・保守, PMO
作業内容:
大手企業のセキュリティ体制を強化するため、ISO/IEC27001に...

【SOC・CSIRTでのインシデント分析・対応】飯田橋/リモート併用

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
クライアントのICT環境で発生するセキュリティインシデントの...

【製造業向けセキュリティ評価支援(IT/OT横断)】フルリモート/NIST CSF・セキュリティガバナンス

月額単価
1,200,000円 / 月
稼働場所
フルリモート
業務領域
要件定義, 設計
作業内容:
製造業企業における組織・ITシステム・OT領域を横断した、大...

【客先グループ内セキュリティ管理チーム支援(M365運用)】大崎(リモート併用)/インシデント対応・M365

月額単価
600,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
大手客先グループ会社内における、セキュリティ管理チームの...

【行政向けセキュリティ機能導入(Microsoft Defender)】渋谷(常駐)/テスト・運用設計・手順書作成

月額単価
800,000円 / 月
稼働場所
東京都
業務領域
設計, 構築, 運用・保守
作業内容:
某特別区の行政インフラを支える、Microsoft Defenderの導入...

【大手物流サービスのAWSセキュリティ堅牢化・監視】品川シーサイド/AWS・インフラセキュリティ

月額単価
1,000,000円 / 月
稼働場所
東京都
業務領域
構築, 運用・保守
作業内容:
人々の生活を支える国際物流という社会インフラにおいて、AWS...
目次

IPAが分類するメール攻撃の6種類とはなにか

IPAが今回公開した資料では、企業組織を狙うメール攻撃を大きく6つに分類しています。
いずれも「人の心理的な弱点に付け込む」ソーシャルエンジニアリングが共通する特徴です。

チップス

6種類もあるんでしゅか?名前だけでもう怖いでしゅ……

ボス

技術的な複雑さよりも、人間の信頼感を逆手に取る点が核心だな

偽装・誘導系の6手口

6種類の内訳は以下の通りです。

攻撃種別手口の概要
フィッシング偽のウェブサイトやメールで、IDやパスワードなどの認証情報を盗む
BEC(ビジネスメール詐欺)経営者や取引先になりすまして、不正送金や機密情報の提供を指示する
標的型攻撃メール特定の組織を念入りに調べ、実在の人物情報を使ったなりすましで侵入する
ばらまき型なりすましメール有名組織を騙り大量配信し、一定確率で引っかかる人を狙う
マルウェア感染メール添付ファイルやURLリンクからマルウェアをインストールさせる
偽セクストーションメール「あなたの性的映像をばらまく」と脅して金銭を要求する

特に注目すべきはBECです。
日本では1件で8,000万円以上の被害を受けた事例が2026年にも報告されています。
FBI IC3の2025年報告では、BECによる損失はランサムウェアの約94倍に達しており、金融被害の大きさは際立っています。

手口が変わらないのに被害が続く理由

IPAの資料は「攻撃手口に大きな変化はない」と指摘しています。
それでも被害が続く背景には、「自分の会社は狙われない」「自分は引っかからない」という過信があります。
内容が不自然であっても、送信者に対する信頼感があると、ターゲットは指示に従ってしまいます。

チップス

確かに有名な大企業だけが狙われると思ってたでしゅ……

ボス

規模に関係なく、隙のある組織を攻撃者は探している。対策が甘い中小企業こそ狙われやすいんだな

夏季休暇前に整えておく三段階の対策

夏季休暇中は担当者が不在になりやすく、インシデント対応が遅延するリスクがあります。
フォレンジック調査会社の報告では、8月のセキュリティ相談件数は7月比1.2〜1.5倍に増加します。
事前・検知・事後の三段構えで備えることが重要です。

技術的対策——なりすましメールをブロックする仕組みを整える

まず、以下のメール認証技術の導入が有効です。

  • SPF(Sender Policy Framework): 正規の送信サーバーを定義し、なりすまし送信を防ぐ
  • DKIM(DomainKeys Identified Mail): デジタル署名でメールが改ざんされていないか検証する
  • DMARC: SPFとDKIMの結果をポリシーとして設定し、フィッシングに悪用されるドメインを保護する

これらを組み合わせることで、なりすましメールの大部分をサーバー側でブロックできます。

組織的対策——人を守るルール整備が最後の砦

技術だけでは防ぎきれないのがメール攻撃の本質です。
以下のルールを休暇前に徹底しましょう。

  • 振込・送金指示はメール単体で実行せず、電話による本人確認を必須とする
  • 不審なメールを受信した際のエスカレーション先を全社員に周知する(休暇中も対応できる連絡先)
  • 全サービスにMFA(多要素認証)を導入し、認証情報が盗まれても不正アクセスを防ぐ
チップス

送金前に電話確認するだけで防げるんでしゅか!

ボス

それだけで億単位の損失を防げた事例が実際にある。シンプルだが最も効果的な対策だな

まとめ

IPAが公開した資料は、フィッシングからBECまでの6種類のメール攻撃手口を体系化し、事前・検知・事後の対応を一覧でまとめた実践的なガイドです。
攻撃者は技術よりも「人の信頼感」を武器にしており、手口に大きな変化がなくても被害は増え続けています。

夏季休暇が始まる前に、SPF/DKIM/DMARCの設定確認と、送金指示の電話確認ルール徹底を組み合わせることが、最も費用対効果の高い対策です。

ボス

技術と組織の両輪で備えておけ。休暇を安全に乗り切れるかどうかは、今日の準備で決まるんだな

チップス

はいでしゅ!担当者さんに今すぐ共有するでしゅ!

オススメ案件

【既存インターネット閲覧環境のリプレース・SaaS移行に伴う技術支援】門前仲町(リモート併用)/セキュリティ製品の選定から携わる上流インフラ案件

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計
作業内容:
既存のインターネット閲覧環境システムをVMware仮想環境からS...

【大手金融機関でのセキュリティ運用体制強化・SOC再検討支援】晴海/セキュリティ運用設計・コンサルティング

月額単価
1,000,000円 / 月
稼働場所
東京都
業務領域
設計, 運用・保守
作業内容:
大手金融機関のセキュリティ部門にて、日々のセキュリティ運...

【セキュリティ製品を駆使したSOC Tier2運用・インシデント分析】勝どき/CDN・WAF・EDRアラート分析・改善支援

月額単価
800,000円 / 月
稼働場所
東京都
業務領域
運用・保守
作業内容:
様々なセキュリティ製品(CDN、WAF、EDR等)のログ分析やトリ...

【Google Sec Opsを活用した大手企業向けセキュリティ運用・分析】大手町/最新セキュリティソリューション・リモート併用

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
大手製造業・建設業クライアント向けに、最先端のSIEM製品「G...

【ISO27001準拠のセキュリティ施策推進・アドバイザリ】海浜幕張/週2リモート併用・PMO

月額単価
1,100,000円 / 月
稼働場所
千葉県リモート併用
業務領域
要件定義, 運用・保守, PMO
作業内容:
大手企業のセキュリティ体制を強化するため、ISO/IEC27001に...

【SOC・CSIRTでのインシデント分析・対応】飯田橋/リモート併用

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
クライアントのICT環境で発生するセキュリティインシデントの...

【製造業向けセキュリティ評価支援(IT/OT横断)】フルリモート/NIST CSF・セキュリティガバナンス

月額単価
1,200,000円 / 月
稼働場所
フルリモート
業務領域
要件定義, 設計
作業内容:
製造業企業における組織・ITシステム・OT領域を横断した、大...

【客先グループ内セキュリティ管理チーム支援(M365運用)】大崎(リモート併用)/インシデント対応・M365

月額単価
600,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
大手客先グループ会社内における、セキュリティ管理チームの...

【行政向けセキュリティ機能導入(Microsoft Defender)】渋谷(常駐)/テスト・運用設計・手順書作成

月額単価
800,000円 / 月
稼働場所
東京都
業務領域
設計, 構築, 運用・保守
作業内容:
某特別区の行政インフラを支える、Microsoft Defenderの導入...

【大手物流サービスのAWSセキュリティ堅牢化・監視】品川シーサイド/AWS・インフラセキュリティ

月額単価
1,000,000円 / 月
稼働場所
東京都
業務領域
構築, 運用・保守
作業内容:
人々の生活を支える国際物流という社会インフラにおいて、AWS...
よかったらシェアしてね!
  • URLをコピーしました!
  • URLをコピーしました!

この記事を書いた人

セキュリティプロ・フリーランスは、セキュリティ領域に特化したフリーランス向けのエージェントサービスです。案件探しだけでなくキャリアにお悩みの方もお気軽にご相談ください。

目次